Уразливість CSRF у плагіні WP 2FA для WordPress
Виявлено уразливість CSRF у плагіні WP 2FA для WordPress, що дозволяє надсилати фальшиві листи. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.16%
- Активно використовується
- немає в KEV
- Продукт
- wp 2fa
Що відомо
Плагін WP 2FA для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.5.0 включно через неправильну перевірку nonce у функції send_backup_codes_email. Це дозволяє неавторизованим зловмисникам надсилати електронні листи з довільним вмістом від імені зареєстрованих користувачів, якщо вони переконають адміністратора або користувача виконати певну дію.
Бізнес-вплив
Уразливість може призвести до фішингових атак або розсилки спаму від імені сайту, що підриває довіру користувачів і репутацію компанії. Для власників інфраструктури це означає потенційні проблеми з безпекою облікових записів та додаткові навантаження на службу підтримки через інциденти безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP 2FA до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функції надсилання резервних кодів, перевірити журнали на підозрілі дії та інформувати користувачів про можливі фішингові атаки. Також варто впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація та моніторинг трафіку.